Уразливість Cross-Site Scripting у плагіні my sticky bar для WordPress

Плагін my sticky bar до 2.7.2 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-4090CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні my sticky bar для WordPress

Плагін my sticky bar до 2.7.2 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
37.1%
Активно використовується
немає в KEV
Продукт
my sticky bar

Що відомо

Плагін my sticky bar для WordPress версій до 2.7.2 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть за вимкненого unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна my sticky bar від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Пріоритетність виправлення середніх уразливостей слід оцінювати відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки